Dans les établissements de santé, les mots de passe des équipements et des applications de service étaient souvent stockés dans des fichiers texte partagés sur le réseau. Une pratique répandue, notamment dans les services biomédicaux, dont les équipes n'avaient pas toujours conscience des risques de sécurité qu'elle engendrait. Nous avons déployé Vaultwarden pour remplacer ces fichiers par un coffre-fort de mots de passe sécurisé et chiffré.

Qu'est-ce que Vaultwarden ?

Vaultwarden est une implémentation open source et légère d'un serveur compatible Bitwarden. Il fournit un coffre-fort de mots de passe auto-hébergé, partageable en équipe, avec chiffrement de bout en bout.

Le problème : des mots de passe en clair dans des fichiers texte sur le réseau

Avant Vaultwarden, la gestion des mots de passe dans certains services reposait sur une pratique aussi courante que dangereuse : un fichier texte stocké sur un partage réseau, contenant les identifiants et mots de passe des équipements et applications du service.

Ce mode de fonctionnement, particulièrement répandu dans les services biomédicaux, posait de sérieux problèmes de sécurité que les équipes ne percevaient pas toujours :

Un fichier texte avec des mots de passe sur un partage réseau, c'est la porte ouverte à toute personne ayant accès au réseau du service - ou ayant récupéré une copie du fichier. Les équipes biomédicales n'en étaient pas conscientes : c'était simplement leur façon de faire depuis toujours.

Vaultwarden : un coffre-fort chiffré par service

Vaultwarden remplace les fichiers texte par un coffre-fort de mots de passe chiffré, hébergé en interne. Chaque service dispose de son propre espace, avec des droits d'accès définis. Les mots de passe ne sont jamais stockés en clair : ils sont chiffrés dans le coffre-fort et ne sont déchiffrés que pour l'utilisateur authentifié qui y accède.

Concrètement, les équipes bénéficient de :

Déploiement conteneurisé, authentification centralisée et mises à jour maîtrisées

Cette application est déployée en conteneur Docker, orchestré et provisionné via Ansible. Cette approche garantit un déploiement reproductible, documenté et homogène d'un environnement à l'autre : la configuration est décrite sous forme de code, ce qui élimine les installations manuelles et fiabilise chaque mise en service.

Nous assurons les mises à jour de manière transparente pour les utilisateurs : les montées de version sont préparées, testées et appliquées de façon contrôlée, sans interruption perceptible du service. L'établissement bénéficie ainsi d'une application toujours à jour et sécurisée, sans avoir à gérer lui-même la complexité technique des mises à jour.

L'accès à cette application repose sur une authentification centralisée par OIDC avec Keycloak. Comme l'ensemble des applications que nous déployons, elle s'appuie sur un fournisseur d'identité unique : les utilisateurs se connectent avec les mêmes identifiants sur tout le parc applicatif, la gestion des accès est mutualisée et les règles de sécurité (mot de passe, second facteur, révocation) sont appliquées de façon homogène. Ce socle d'authentification unifié simplifie l'expérience utilisateur et renforce la maîtrise des accès à l'échelle du système d'information.

Notre déploiement

Vaultwarden est déployé en conteneur Docker, exposé via NGINX avec certificat Let's Encrypt, et authentifié via Keycloak. Les coffres-forts sont organisés par service - biomédical, informatique, direction - avec des droits d'accès adaptés à chaque équipe. La base de données est sauvegardée selon la politique de sauvegarde interne. Les équipes accèdent à leurs mots de passe depuis le navigateur ou via l'extension de navigateur Bitwarden, compatible avec Vaultwarden.

Intégration au système d'information

Vaultwarden s'intègre dans la démarche de sécurité globale de l'établissement : il remplace les pratiques non sécurisées (fichiers texte, post-it, emails) par un référentiel de secrets chiffré et maîtrisé. L'authentification via Keycloak garantit que seuls les agents habilités accèdent aux coffres-forts de leur service. La disponibilité est supervisée par Uptime Kuma.

Bénéfices concrets

Vaultwarden s'inscrit dans notre approche d'un système d'information hospitalier open source, souverain et maîtrisé, où chaque brique est déployée et documentée pour rester exploitable en autonomie par les équipes.

Un projet de déploiement open source ?

Nous déployons et intégrons des solutions open source souveraines pour les établissements de santé.

Demander un diagnostic de 30 min →